Datenschutzerklärung
Stand: 30. September 2026
Diese Datenschutzerklärung erklärt, welche Daten doctormic verarbeitet, warum, wer sie erhält und wie lange sie gespeichert bleiben. Sie gilt für die App doctormic (iOS) und für die Website www.doctormic.de.
Wir haben sie so geschrieben, dass man sie ohne Vorwissen verstehen kann. Wo das Gesetz genaue Begriffe verlangt, nennen wir sie in Klammern.
Das Wichtigste in drei Sätzen: Ihre Aufnahme bleibt auf Ihrem Gerät, bis sie in Text umgewandelt ist, und wird dann gelöscht. Auf unseren Servern wird keine Audiodatei gespeichert. Das Transkript wird nach höchstens 31 Minuten gelöscht; nur die Zusammenfassung bleibt in Ihrem Konto, bis Sie sie löschen.
1. Verantwortlicher
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Bennet Jørgensen
Lindenstr. 34, 50674 Köln, Deutschland
E-Mail: info@doctormic.de
doctormic wird von einer Einzelperson betrieben (Einzelunternehmen). Es gibt derzeit keine Gesellschaft. Wird später eine Gesellschaft gegründet, wird diese Verantwortlicher; wir passen diese Erklärung dann an und informieren Sie in der App.
2. Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten benannt. Fragen zum Datenschutz richten Sie bitte an info@doctormic.de.
3. Was doctormic tut — und was nicht
Die Zweckbestimmung der App lautet: „Doctormic ist ein persönliches Dokumentationswerkzeug für Patientinnen und Patienten. Mit ausdrücklicher Einwilligung der Anwesenden zeichnet es den Ton eines Arztgesprächs auf, transkribiert ihn und erstellt eine strukturierte, leicht verständliche Gesprächszusammenfassung (Überblick, wichtige Punkte, nächste Schritte, genannte Medikamente, Überweisungen sowie offene Fragen). Der alleinige Zweck besteht darin, Patientinnen und Patienten zu helfen, ein bereits geführtes Gespräch mit ihrer Behandlerin oder ihrem Behandler zu erinnern und zu verstehen. Es ist eine Gedächtnis- und Verständnishilfe, kein Mittel zur medizinischen Beratung.“
Die Zusammenfassung wird von einem KI-Sprachmodell aus dem Transkript erstellt. Sie ist kein medizinischer Rat, keine Diagnose und keine Therapieempfehlung. Sie kann Fehler enthalten. Prüfen Sie alles Wichtige — vor allem Medikamente und Dosierungen — mit Ihrer Ärztin oder Ihrem Arzt oder anhand des Beipackzettels. In einem Notfall wählen Sie den Notruf 112.
4. Welche Daten wir verarbeiten
4.1 Kontodaten
- E-Mail-Adresse und Passwort. Das Passwort speichert unser Anmeldedienst nur als Prüfsumme (Hash), nie im Klartext.
- Wenn Sie „Mit Apple anmelden“ oder „Mit Google fortfahren“ wählen: die Anmeldekennung (ID-Token), die Apple bzw. Google an uns übergibt, und die damit verbundene E-Mail-Adresse.
- Anzeigename (Nutzername) und ein optionales Profilbild.
- App-Sprache, Sprache Ihrer Zusammenfassungen, Benachrichtigungseinstellungen.
- Ihre Antworten im Onboarding auf die Frage „Was bringt dich zu doctormic?“ (zum Beispiel „Termine nachlesen“ oder „für jemanden sorgen“). Sie werden in Ihrem Profil gespeichert. Sie sind keine Gesundheitsdaten, und wir werten sie nur gesammelt aus, um zu verstehen, warum Menschen die App nutzen.
- Ihre Einwilligung zur Aufnahme (Ja/Nein) und bei jeder Aufnahme der Zeitpunkt, zu dem diese Einwilligung aktiv war.
4.2 Gesundheitsdaten (besondere Kategorie, Art. 9 DSGVO)
Das Gespräch mit Ihrer Ärztin oder Ihrem Arzt enthält Informationen über Ihre Gesundheit. Diese Daten sind besonders geschützt. Wir verarbeiten sie nur, weil Sie ausdrücklich eingewilligt haben und eine Zusammenfassung wünschen.
- Tonaufnahme des Arztgesprächs: Sie entsteht nur auf Ihrem Gerät und nur, wenn Sie auf „Aufnehmen“ tippen. Sie wird über eine verschlüsselte Verbindung an unseren Server übergeben, der sie unmittelbar an den Transkriptionsdienst weiterreicht. Auf unseren Servern wird sie nicht gespeichert.
- Transkript: der Text des Gesprächs, mit Sprecherkennzeichnung („Sprecher 1“, „Sprecher 2“). Er liegt nur kurz auf unserem Server (siehe Abschnitt 9) und wird Ihnen nie angezeigt; die App erhält nur die Zusammenfassung.
- Zusammenfassung: Überblick, wichtige Punkte, nächste Schritte, genannte Medikamente, Untersuchungen und Überweisungen, Fragen an die Ärztin oder den Arzt. Sie wird in Ihrem Konto gespeichert, bis Sie sie löschen.
- Themen-Kennzeichen: Aus dem Transkript leitet unser Server bis zu vier Themen ab (Bluthochdruck, Diabetes, Angst, Depression), aber nur, wenn das Wort im Gespräch ausdrücklich gefallen ist. Die Kennzeichen werden zusammen mit der Zusammenfassung gespeichert und nur auf Ihrem Gerät benutzt, um auf der Startseite passende Gesundheitsartikel auszuwählen. Es werden keine Diagnosen abgeleitet.
- Erinnerungen: Termine und Hinweise, die Sie aus einer Zusammenfassung übernehmen (zum Beispiel ein Kontrolltermin). Sie werden in Ihrem Konto gespeichert. Die Benachrichtigung dazu wird lokal auf Ihrem Gerät geplant. Wenn Sie es erlauben, tragen wir einen Termin in den Kalender Ihres Geräts ein.
4.3 Familienfreigabe
- Ihr Einladungscode und die Personen, die ihn eingelöst haben (Ihre Betreuungspersonen), sowie die Personen, deren Einladung Sie angenommen haben.
- Welche Zusammenfassungen Sie freigeben: entweder alle oder einzeln ausgewählte.
- Verbundene Personen sehen Ihren Anzeigenamen und Ihr Profilbild sowie die freigegebenen Zusammenfassungen mit Medikamenten, nächsten Schritten und Erinnerungen. Sie können den Zugriff jederzeit entziehen.
4.4 Kaufdaten
- Der Kauf eines Abonnements läuft über den Apple App Store. Wir erhalten von Apple über unseren Abo-Dienst RevenueCat: ob ein Abonnement aktiv ist, welchen Tarif Sie gewählt haben, ob eine Testphase läuft, wann die Laufzeit endet, und eine anonyme Kundennummer.
- Wir sehen keine Zahlungsdaten. Kartennummern oder Bankverbindungen liegen nur bei Apple.
- Wenn Sie einen Gutscheincode einlösen, speichern wir, welchen Code Sie wann eingelöst haben.
4.5 Geräte- und Nutzungsdaten
- Zähler: wie viele Zusammenfassungen Sie in diesem Monat erstellt und wie viele Aufnahme-Versuche Sie in der letzten Stunde gestartet haben. Damit setzen wir die Kontingente Ihres Tarifs um und wehren Missbrauch ab.
- Eine technische Protokollzeile je Verarbeitungsschritt: welcher Dienst verwendet wurde, Dauer der Aufnahme in Sekunden, Verarbeitungszeit, Textmenge (Tokens), Sprache, eine Auftragsnummer und bei Fehlern der Fehlercode. Diese Protokolle enthalten nie den Inhalt einer Aufnahme, eines Transkripts oder einer Zusammenfassung; das ist technisch ausgeschlossen.
- Server-Protokolle unseres Hosting-Anbieters: IP-Adresse, Zeitpunkt und aufgerufene Funktion, wie bei jedem Internetdienst. Sie werden 7 Tage aufbewahrt.
- Berechtigungen auf Ihrem Gerät: Mikrofon (für die Aufnahme), Benachrichtigungen, Kalender und Fotos (nur für ein Profilbild). Sie erteilen sie einzeln in iOS und können sie dort jederzeit entziehen.
4.6 Website www.doctormic.de
- Warteliste: Wenn Sie sich eintragen, speichern wir Ihre E-Mail-Adresse und Ihre Rolle (Patientin/Patient, Ärztin/Arzt, Angehörige/Angehöriger).
- Zum Schutz vor Missbrauch des Formulars speichern wir Ihre IP-Adresse für eine Stunde bei unserem Dienst Upstash (höchstens fünf Eintragungen pro Stunde und IP-Adresse).
- Reichweitenmessung: Wir verwenden Vercel Analytics. Der Dienst setzt keine Cookies und speichert keine IP-Adressen und keine Nutzerprofile.
- Hosting: Die Website läuft bei Vercel. Dabei fallen die üblichen Server-Protokolle an (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser).
5. Wofür wir die Daten verwenden und auf welcher Rechtsgrundlage
- Konto und Bereitstellung der App (Anmeldung, Einstellungen, Familienfreigabe, Erinnerungen, PDF-Export): Erfüllung des Nutzungsvertrags, Art. 6 Abs. 1 lit. b DSGVO.
- Aufnahme, Transkript, Zusammenfassung und Themen-Kennzeichen: Ihre ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Wie Sie sie geben, steht in Abschnitt 6.
- Familienfreigabe von Zusammenfassungen: Ihre ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a DSGVO. Sie entscheiden selbst, wen Sie einladen und was Sie freigeben, und können den Zugriff jederzeit entziehen.
- Abonnement und Testphase: Erfüllung des Vertrags, Art. 6 Abs. 1 lit. b DSGVO. Soweit uns steuerliche Aufbewahrungspflichten treffen: Art. 6 Abs. 1 lit. c DSGVO.
- Sicherheit, Missbrauchsschutz, Kontingente und Fehlersuche (Zähler, technische Protokolle, Server-Protokolle): berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO. Unser Interesse ist ein stabiler und sicherer Dienst und der Schutz der KI-Verarbeitung vor Missbrauch.
- Warteliste auf der Website: Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Hosting, Reichweitenmessung und Missbrauchsschutz der Website: berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO.
- Erfüllung gesetzlicher Pflichten (zum Beispiel Auskunftsersuchen von Behörden, sofern rechtlich zwingend): Art. 6 Abs. 1 lit. c DSGVO.
- Wir verkaufen keine Daten. Wir verwenden Gesundheitsdaten nie für Werbung. Wir bilden keine Profile über Sie.
6. Ihre Einwilligung zur Aufnahme
Sie geben Ihre Einwilligung an drei Stellen, und Sie können sie an einer Stelle widerrufen:
- Nach der Kontoerstellung zeigt die App den Bildschirm „Aufnahme mit Respekt“. Er erklärt, dass nur Sie jede Aufnahme starten und stoppen, dass alle Anwesenden zustimmen sollten und dass wir die Audioaufnahme automatisch löschen, sobald die Zusammenfassung fertig ist. Mit „Ich verstehe und stimme zu“ willigen Sie ein. Ohne diese Einwilligung sind keine Aufnahmen möglich.
- In den Datenschutzeinstellungen der App gibt es den Schalter „Einwilligung zur Aufnahme“. Dort können Sie die Einwilligung jederzeit widerrufen. Danach sind neue Aufnahmen gesperrt, bis Sie den Schalter wieder einschalten. Bereits erstellte Zusammenfassungen bleiben erhalten, bis Sie sie löschen. Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung bis zum Widerruf.
- Vor jeder Aufnahme steht auf dem Aufnahme-Bildschirm: „Mit der Aufnahme dieses Termins bestätigst du, dass alle Anwesenden zugestimmt haben.“
- Bei jeder Aufnahme speichert unser Server, dass Ihre Einwilligung zu diesem Zeitpunkt aktiv war (nur ein Zeitstempel, kein Inhalt). So können wir belegen, dass jede Aufnahme mit Einwilligung erfolgte.
7. Empfänger: wer Ihre Daten in unserem Auftrag verarbeitet
Wir betreiben keine eigenen Rechenzentren. Die folgenden Dienstleister verarbeiten Daten in unserem Auftrag und nach unseren Weisungen (Auftragsverarbeiter, Art. 28 DSGVO). Zu jedem Dienst steht, was er erhält, wo er verarbeitet und wie lange er die Daten behält. Der Stand entspricht der Verarbeitung am Tag dieser Fassung.
Die App selbst enthält keine Schlüssel zu den KI-Diensten und sendet nie Daten direkt an sie. Jeder Aufruf läuft über unseren Server.
Supabase — Datenbank, Anmeldung, Server-Funktionen
Was: alle Konto- und Profildaten, Zusammenfassungen, Erinnerungen, Familienfreigaben, Kaufstatus, Zähler, das Transkript für höchstens 31 Minuten, Ihr Profilbild (in einem privaten Speicher, der nur Ihnen und verbundenen Personen zugänglich ist) sowie die Warteliste der Website. Unser Server-Code (die Funktionen für Transkription, Zusammenfassung, Abo-Abgleich und Kontolöschung) läuft ebenfalls bei Supabase.
Wo: in der EU, Region Frankfurt, auf Infrastruktur von Amazon Web Services.
Wie lange: bis Sie die Daten oder Ihr Konto löschen. Datensicherungen: Von der Datenbank wird täglich eine Sicherung erstellt und 7 Tage aufbewahrt; eine Wiederherstellung auf beliebige Zeitpunkte (Point-in-Time Recovery) gibt es nicht. Gelöschte Daten sind daher spätestens nach 7 Tagen auch aus den Sicherungen verschwunden. Dateien wie Profilbilder sind nicht Teil der Sicherungen.
Vertrag: Ein Auftragsverarbeitungsvertrag mit Supabase besteht; er ist Teil der Nutzungsbedingungen von Supabase (Fassung vom 1. August 2026).
Deepgram — Umwandlung der Aufnahme in Text
Was: die Tonaufnahme und die gewählte Sprache des Gesprächs. Zurück kommt das Transkript mit Sprecherkennzeichnung.
Wo: über den EU-Endpunkt von Deepgram. Jede Anfrage enthält eine Kennzeichnung, mit der wir die Nutzung Ihrer Aufnahme zur Verbesserung von Deepgrams Modellen ausschließen. Deepgram hat uns am 21. September 2026 schriftlich bestätigt, dass bei Anfragen an diesen Endpunkt die gesamte Verarbeitung einschließlich Sicherungen und Ausfallsicherung innerhalb der EU bleibt und keine Daten in Länder außerhalb der EU übermittelt werden.
Wie lange: Nach Deepgrams veröffentlichter Dokumentation werden Aufnahme und Transkript bei Anfragen mit dieser Kennzeichnung nur für die Dauer der Verarbeitung gehalten und nach der Antwort nicht gespeichert; dass Ihre Aufnahme nicht gespeichert wird, hat Deepgram uns am 21. September 2026 zusätzlich schriftlich bestätigt. Technische Anfragedaten ohne Audio, Text oder Transkript (Anfrage-Kennung, Zeitpunkt, Status, Nutzungs- und Kostenwerte) bleiben bei Deepgram bis zu 90 Tage abrufbar, zusammengefasste Nutzungszahlen darüber hinaus; getrennte System-Telemetrie ohne Inhalt wird bis zu 12 Monate aufbewahrt (Deepgram, schriftlich am 21. September 2026). Deepgrams Auftragsverarbeitungsvertrag enthält die Zusage, dass für Kunden mit Opt-out keine personenbezogenen Daten gespeichert und diese nur im Arbeitsspeicher verarbeitet werden.
Vertrag: Deepgram stellt seinen Auftragsverarbeitungsvertrag nach eigener Angabe auf Anfrage bereit; eine öffentlich abrufbare Fassung haben wir nicht gefunden, und die Nutzungsbedingungen enthalten keinen. Unsere Anfrage läuft seit Juni 2026; seit Deepgrams Antwort vom 21. September 2026 ist der Vertrag in Arbeit, am Tag dieser Fassung aber noch nicht gegengezeichnet. Sobald er gegengezeichnet ist, aktualisieren wir diesen Absatz.
AssemblyAI — Umwandlung der Aufnahme in Text für einzelne Sprachen
Was: die Tonaufnahme und die gewählte Sprache. Zurück kommt das Transkript mit Sprecherkennzeichnung. Welcher der beiden Transkriptionsdienste eine Aufnahme verarbeitet, hängt von der Sprache und der Länge des Gesprächs ab. Beide Dienste können Ihre Aufnahme erhalten; beide verarbeiten sie in der EU.
Wo: über den EU-Endpunkt von AssemblyAI (Dublin, Irland). Alle Verarbeitungsschritte laufen auf diesem EU-Endpunkt. Die Weitergabe von Daten zur Verbesserung der Modelle von AssemblyAI haben wir abgeschaltet (16. September 2026).
Wie lange: Unser Server löscht das Transkript bei AssemblyAI sofort, nachdem er es gelesen hat — auch bei Fehlern und bei Zeitüberschreitung. Die hochgeladene Audiodatei wird nach Angaben von AssemblyAI zusammen mit dem Transkript gelöscht. Als Sicherheitsnetz ist die Speicherdauer bei AssemblyAI auf einen Tag eingestellt.
Vertrag: Auftragsverarbeitungsvertrag (Data Processing Addendum vom 22. Januar 2026), der durch Annahme der Nutzungsbedingungen gilt; datierte Kopie vom 16. September 2026 liegt vor.
Amazon Web Services — Erstellung der Zusammenfassung
Was: das Transkript und die gewünschte Sprache der Zusammenfassung. Vor der Übermittlung reduziert unser Server offensichtliche persönliche Angaben nach festen Textmustern: E-Mail-Adressen, Telefonnummern, Geburtsdaten, Namen nach „mein Name ist“ und Straßenadressen werden durch Platzhalter ersetzt. Das geschieht ohne Gewähr. Es ist keine Anonymisierung; Angaben in anderer Form — etwa ein Name, der einfach im Gespräch fällt — bleiben im Text. Ihre Tonaufnahme wird nie an das Sprachmodell übermittelt.
Das Sprachmodell ist Claude von Anthropic; Amazon Web Services betreibt es in eigenen Rechenzentren. Anthropic erhält Ihre Daten nicht: Nach Angaben von Amazon Web Services werden Anfragen und Antworten nicht an den Hersteller des Modells weitergegeben, und der Hersteller hat keinen Zugriff auf sie.
Wo: in Rechenzentren von Amazon Web Services in der EU. Unser Server ruft das Sprachmodell in der Region Frankfurt auf. Um genügend Rechenkapazität bereitzustellen, kann Amazon Web Services die Anfrage in einer anderen seiner Regionen innerhalb der EU verarbeiten; die Übertragung dorthin ist verschlüsselt und bleibt im Netz von Amazon Web Services.
Wie lange: Amazon Web Services speichert weder das Transkript noch die Zusammenfassung; beide werden nur für die Dauer der Anfrage verarbeitet und nicht zum Training von KI-Modellen verwendet. Zusätzlich ist unser Konto so eingestellt, dass Anfragen und Antworten nicht gespeichert werden, und wir zeichnen ihre Inhalte auch in unserem eigenen AWS-Konto nicht auf.
Vertrag: Auftragsverarbeitungsvertrag (AWS Data Processing Addendum), der Teil der AWS Service Terms ist und für jede Nutzung von AWS ohne gesonderte Unterzeichnung gilt (Service Terms in der Fassung vom 15. September 2026). Vertragspartner ist die Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg.
RevenueCat — Verwaltung des Abonnements
Was: eine anonyme Kundennummer (Ihre interne Nutzer-ID, keine E-Mail-Adresse und kein Name) und die Kaufinformationen, die Apple bereitstellt: Tarif, Status, Testphase, Laufzeitende. Keine Gesundheitsdaten.
Wo: USA. Übermittlung auf Grundlage der EU-Standardvertragsklauseln.
Wie lange: bis zur Löschung Ihres Kontos. Bei der Kontolöschung löschen wir auch den Kundendatensatz bei RevenueCat.
Vertrag: Ein Auftragsverarbeitungsvertrag mit RevenueCat besteht; er ist Teil der Nutzungsbedingungen von RevenueCat (Fassung von August 2026).
Apple — App Store, Kauf, Anmeldung
Apple stellt die App bereit, wickelt den Kauf und die Abrechnung des Abonnements ab und bietet „Mit Apple anmelden“ an. Für diese Vorgänge ist Apple eigener Verantwortlicher; es gelten Apples Datenschutzrichtlinie und die Nutzungsbedingungen der Apple Media Services. Wir erhalten von Apple keine Zahlungsdaten.
Wo: in der EU (Apple Distribution International, Irland) und, für Teile des Betriebs, weltweit nach Apples eigenen Datenschutzbedingungen.
Google — Anmeldung mit Google
Nur wenn Sie „Mit Google fortfahren“ wählen: Google übergibt uns eine Anmeldekennung (ID-Token) mit Ihrer E-Mail-Adresse. Für die Anmeldung bei Google ist Google eigener Verantwortlicher; es gilt Googles Datenschutzerklärung. Wählen Sie die Anmeldung per E-Mail und Passwort, erhält Google nichts.
Wo: in der EU (Google Ireland) und, je nach Dienst, weltweit nach Googles eigenen Datenschutzbedingungen.
Expo — Erstellung der App
Die App wird mit Werkzeugen von Expo gebaut. Beim Betrieb der App auf Ihrem Gerät werden keine Daten an Expo übermittelt. Die App nutzt keinen Dienst für Aktualisierungen über das Internet (Over-the-Air-Updates) und keinen Push-Dienst: Benachrichtigungen werden auf Ihrem Telefon erstellt und verlassen es nie.
Wo: außerhalb der EU. Expo baut die App aus unserem Quellcode; dabei fallen keine Nutzerdaten an.
E-Mail-Versand
Konto-E-Mails — der Bestätigungslink nach der Registrierung und E-Mails zum Zurücksetzen des Passworts — sendet der eingebaute E-Mail-Dienst unseres Anmeldedienstes Supabase.
Vercel und Upstash — nur Website
Vercel hostet die Website in der Region Frankfurt und stellt die Reichweitenmessung Vercel Analytics bereit (ohne Cookies, ohne Speicherung von IP-Adressen); der Auftragsverarbeitungsvertrag mit Vercel ist Teil von Vercels Nutzungsbedingungen. Upstash speichert Ihre IP-Adresse für eine Stunde in der Region Frankfurt, um das Wartelisten-Formular gegen Missbrauch zu schützen.
Wo: Region Frankfurt.
Sentry — Absturz- und Fehlerberichte der App
Was: Stürzt die App ab oder tritt ein technischer Fehler auf, sendet die App einen Fehlerbericht: die Stelle im Programm, an der der Fehler auftrat (Datei- und Funktionsnamen, Zeilennummern), die Fehlermeldung, Gerätemodell, iOS-Version, Gerätesprache und Zeitzone, Angaben zum Gerätezustand (etwa freier Arbeitsspeicher, Akkustand, Ausrichtung), App-Version und Build-Nummer sowie die letzten technischen Schritte davor (etwa „Bildschirm geöffnet“ oder „App in den Hintergrund“). Außerdem je Sitzung, ob die App normal beendet wurde oder abgestürzt ist — als Zählung je Version, nicht je Person. Ein Bericht enthält keine Inhalte Ihrer Gespräche oder Zusammenfassungen, keinen Namen, keine E-Mail-Adresse, keine Nutzer-ID, keine IP-Adresse und keine aufgerufenen Internetadressen; eine E-Mail-Adresse in einer Fehlermeldung wird schon auf dem Gerät durch einen Platzhalter ersetzt. Die App übermittelt nichts, was Sie als Person kennzeichnet.
Wo: in der EU, Region Frankfurt. Unsere Sentry-Organisation ist auf den EU-Datenstandort festgelegt; die Fehlerberichte werden dort gespeichert und verarbeitet. Nur die Verwaltungsdaten unseres Sentry-Kontos (Anmeldung, Einstellungen) liegen nach Angaben von Sentry in den USA; sie enthalten keine Daten von Ihnen.
Wie lange: bis zu 90 Tage; das ist die von Sentry veröffentlichte Aufbewahrungsfrist für Fehlerberichte. Danach werden sie automatisch gelöscht.
Vertrag: Auftragsverarbeitungsvertrag (Sentrys Data Processing Addendum, Fassung 5.1.0 vom 29. Mai 2024), angenommen in den Organisationseinstellungen unseres Sentry-Kontos.
Behörden und Gerichte
An Behörden oder Gerichte geben wir Daten nur weiter, wenn wir rechtlich dazu verpflichtet sind.
8. Übermittlung in Länder außerhalb der EU
Wir verarbeiten Ihre Daten so weit wie möglich in der EU: Datenbank und Server-Funktionen (Supabase, EU), Transkription (Deepgram über den EU-Endpunkt; AssemblyAI in Dublin), Erstellung der Zusammenfassung (Amazon Web Services, EU), Fehlerberichte der App (Sentry, Region Frankfurt), Hosting und Formular-Schutz der Website (Vercel und Upstash, jeweils Region Frankfurt).
Außerhalb der EU verarbeitet heute: RevenueCat (Abo-Status, USA). Grundlage sind die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) oder, wo der Anbieter zertifiziert ist, das EU-US Data Privacy Framework (Angemessenheitsbeschluss vom 10. Juli 2023).
Bis zum 30. September 2026 hat Anthropic (USA) die Zusammenfassungen erstellt, ebenfalls auf Grundlage der EU-Standardvertragsklauseln. Seitdem übermitteln wir Anthropic keine Daten mehr; wie lange Anthropic die bis dahin übermittelten Texte aufbewahrt, steht in Abschnitt 9.
Eine Kopie der jeweiligen Vertragsklauseln erhalten Sie auf Anfrage unter info@doctormic.de.
9. Wie lange wir Daten speichern
- Tonaufnahme auf dem Gerät: Sobald Ihre Zusammenfassung gespeichert ist oder Sie die Aufnahme verwerfen, löscht die App die Audiodatei. Schlägt die Verarbeitung fehl, behält die App eine Kopie bis zu 24 Stunden, damit Sie es erneut versuchen können; danach wird sie automatisch gelöscht. Melden Sie sich ab, wird sie sofort gelöscht.
- Tonaufnahme auf dem Server: wird nicht gespeichert. Sie wird beim Empfang unmittelbar an den Transkriptionsdienst weitergereicht.
- Transkript auf dem Server: höchstens 30 Minuten ab Erstellung. Sobald die Zusammenfassung erstellt ist, wird es sofort gelöscht. Wird die Zusammenfassung nicht erstellt (zum Beispiel weil die App geschlossen wurde), löscht es eine automatische Aufräumung kurz nach Ablauf der 30 Minuten, also spätestens nach 31 Minuten.
- Zusammenfassung, Themen-Kennzeichen, Erinnerungen: bis Sie sie löschen. Sie können einzelne Zusammenfassungen, alle Zusammenfassungen oder Ihr ganzes Konto löschen.
- Profilbild: in einem privaten Speicherbereich bei Supabase, bis Sie es ersetzen oder Ihr Konto löschen. Bei der Kontolöschung werden alle Dateien in Ihrem Ordner entfernt.
- Nach dem Löschen einer Zusammenfassung bleibt ein kleiner Verarbeitungsdatensatz ohne Inhalt bestehen (Auftragsnummer, Zeitpunkt, Zeitstempel der Einwilligung, Verweis auf die frühere Zusammenfassung). Er verhindert, dass ein verspäteter Wiederholungsversuch eine gelöschte Zusammenfassung neu anlegt oder doppelt zählt. Er wird mit dem Konto gelöscht.
- Konto und alle damit verbundenen Daten: bis Sie das Konto löschen. Die Löschung ist sofort wirksam und kaskadiert durch alle Tabellen (Profil, Zusammenfassungen, Erinnerungen, Familienfreigaben, Zähler, Gutscheineinlösungen, Profilbild) und zu RevenueCat.
- Nach der Kontolöschung bleibt ein technischer Sperrvermerk (Ihre frühere interne Nutzer-ID und der Zeitpunkt der Löschung — kein Name, keine E-Mail-Adresse, kein Inhalt). Er verhindert, dass eine verspätete Kaufmeldung von Apple das gelöschte Konto bei RevenueCat neu anlegt. Er wird bis zu drei Jahre nach Ende des Abonnements aufbewahrt.
- Beim Transkriptionsdienst: AssemblyAI — sofort nach dem Lesen gelöscht, Sicherheitsnetz ein Tag. Deepgram — nach Deepgrams veröffentlichter Dokumentation nicht gespeichert (für die Aufnahme am 21. September 2026 auch schriftlich bestätigt); technische Anfragedaten ohne Inhalt bis zu 90 Tage abrufbar, System-Telemetrie ohne Inhalt bis zu 12 Monate.
- Beim KI-Dienst: Amazon Web Services — keine Speicherung; Transkript und Zusammenfassung werden nur für die Dauer der Anfrage verarbeitet.
- Beim früheren KI-Dienst Anthropic, nur für Zusammenfassungen, die bis zum 30. September 2026 erstellt wurden: innerhalb von 30 Tagen, bei Markierung durch den Missbrauchsschutz bis zu zwei Jahre.
- Beim Fehlerberichtsdienst: Sentry — bis zu 90 Tage.
- Datensicherungen: tägliche Sicherung der Datenbank, 7 Tage aufbewahrt. Gelöschte Daten sind spätestens nach 7 Tagen auch aus den Sicherungen verschwunden; Profilbilder sind nicht in den Sicherungen enthalten.
- Server-Protokolle und technische Protokollzeilen: 7 Tage.
- Warteliste auf der Website: bis Sie die Löschung verlangen oder die Warteliste nach dem Start der App nicht mehr benötigt wird.
- Anfragen per E-Mail: bis die Anfrage erledigt ist und keine gesetzliche Aufbewahrungspflicht mehr besteht.
10. Ihre Rechte
Sie haben gegenüber uns folgende Rechte. Die meisten können Sie direkt in der App ausüben; für alles andere schreiben Sie an info@doctormic.de. Wir antworten spätestens innerhalb eines Monats.
- Auskunft (Art. 15 DSGVO): Welche Daten wir über Sie gespeichert haben. Ihre Zusammenfassungen sehen Sie jederzeit in der App; alles Weitere auf Anfrage.
- Berichtigung (Art. 16 DSGVO): Anzeigename, Profilbild, Sprache und Einstellungen ändern Sie in der App. Die Zusammenfassung selbst können Sie derzeit nicht bearbeiten; Sie können sie löschen und den Termin neu aufnehmen.
- Löschung (Art. 17 DSGVO): In der App unter Profil → Daten verwalten → Datenkontrolle: „Alle Zusammenfassungen löschen“ oder „Mein Konto löschen“. Einzelne Zusammenfassungen löschen Sie in der Terminliste durch Wischen. Die Löschung ist endgültig.
- Einschränkung der Verarbeitung (Art. 18 DSGVO): auf Anfrage.
- Datenübertragbarkeit (Art. 20 DSGVO): Jede Zusammenfassung können Sie in der App als PDF exportieren. Eine maschinenlesbare Kopie Ihrer Daten erhalten Sie auf Anfrage.
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): in den Datenschutzeinstellungen der App über den Schalter „Einwilligung zur Aufnahme“, für die Familienfreigabe durch Entziehen des Zugriffs. Der Widerruf wirkt für die Zukunft.
- Widerspruch (Art. 21 DSGVO): gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen, aus Gründen, die sich aus Ihrer besonderen Situation ergeben.
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO): Sie können sich an jede Datenschutz-Aufsichtsbehörde wenden, insbesondere an die für uns zuständige: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Postfach 20 04 44, 40102 Düsseldorf, Telefon +49 211 38424-0, E-Mail poststelle@ldi.nrw.de, Beschwerdeformular auf www.ldi.nrw.de.
11. Informationen für Ärztinnen, Ärzte und andere Anwesende (Art. 14 DSGVO)
Wenn eine Patientin oder ein Patient ein Gespräch mit doctormic aufnimmt, werden auch Ihre Stimme und Ihre Worte aufgenommen. Diese Daten haben wir nicht von Ihnen selbst erhalten, sondern von der Person, die aufnimmt. Deshalb informieren wir Sie hier.
Was verarbeitet wird: Ihre Stimme (nur bis zur Umwandlung in Text, dann gelöscht), Ihre Worte im Transkript (höchstens 31 Minuten auf unserem Server) und der Teil Ihrer Aussagen, der in die Zusammenfassung eingeht. Die Zusammenfassung ordnet Sprecher nur als „Sprecher 1“, „Sprecher 2“ zu; Ihr Name wird nur dann Teil der Daten, wenn er im Gespräch genannt wird.
Wozu: ausschließlich damit die Patientin oder der Patient das Gespräch später erinnern und verstehen kann. Die Daten werden nicht an Dritte weitergegeben, nicht zu Werbezwecken genutzt und nicht zum Training von KI-Modellen verwendet.
Rechtsgrundlage: Die aufnehmende Person ist verpflichtet, vor der Aufnahme Ihre Zustimmung einzuholen; die App weist sie an drei Stellen darauf hin und bietet eine Karte „Für die Ärztin / den Arzt“, die Ihnen vor dem Gespräch erklärt, was aufgenommen wird und dass Sie ablehnen können.
Empfänger, Speicherdauer und Übermittlungen: wie in den Abschnitten 7 bis 9 beschrieben.
Ihre Rechte: Sie haben dieselben Rechte wie in Abschnitt 10, insbesondere Auskunft und Widerspruch. Da wir Sie nicht identifizieren können, wenn Ihr Name im Gespräch nicht gefallen ist, wenden Sie sich am einfachsten an die Patientin oder den Patienten, die oder der die Zusammenfassung jederzeit löschen kann — oder an info@doctormic.de.
12. Wenn Sie für eine andere Person aufnehmen
Viele nutzen doctormic für Angehörige, zum Beispiel für die eigene Mutter. Dann sind die Gesundheitsdaten in der Zusammenfassung die Daten dieser Person. Nehmen Sie nur auf, wenn diese Person (oder ihre gesetzliche Vertretung) damit einverstanden ist, und löschen Sie die Zusammenfassung, wenn sie es verlangt.
13. Kinder und Jugendliche
doctormic richtet sich an Erwachsene. Wer unter 18 Jahre alt ist, darf kein Konto erstellen. Eltern oder gesetzliche Vertreter dürfen die App als Sorgeberechtigte für ihr Kind nutzen, zum Beispiel für dessen Arzttermine.
14. Keine automatisierte Entscheidung, Hinweis zur KI
Wir treffen keine automatisierten Entscheidungen, die rechtliche Wirkung für Sie haben oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Die Zusammenfassung wird von einem KI-Sprachmodell erstellt; sie ist ein Hilfsmittel zum Nachlesen und trifft keine Entscheidung über Sie. Die Erklärungen medizinischer Begriffe („In einfachen Worten“) stammen aus einem in der App gespeicherten Glossar, nicht aus einer Einzelfallbewertung.
15. Sicherheit
- Alle Verbindungen sind verschlüsselt (TLS). Die Daten in der Datenbank sind verschlüsselt gespeichert.
- Jede Datenbankzeile ist an das Konto gebunden, dem sie gehört (Row Level Security). Verbundene Personen sehen nur, was ausdrücklich freigegeben wurde. Das wurde am 16. September 2026 für alle Tabellen überprüft.
- Das Transkript ist für die App unsichtbar: Sie erhält nur eine Auftragsnummer, nie den Text.
- Die App enthält keine Schlüssel zu den KI-Diensten. Ihre Anmeldesitzung liegt im verschlüsselten Schlüsselbund von iOS.
- Protokolle enthalten nie den Inhalt von Aufnahmen, Transkripten oder Zusammenfassungen.
- Bei unserem Hosting-Anbieter sind verschlüsselte Verbindungen zur Datenbank erzwungen (SSL-Erzwingung), der Schutz vor bekannt gewordenen Passwörtern ist eingeschaltet, und das Team-Login ist mit Zwei-Faktor-Anmeldung gesichert. Die Beschränkung des Datenbankzugriffs auf feste Netzwerkadressen gilt ab 20. September 2026.
16. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die App oder unsere Dienstleister ändern, wie zuletzt beim Wechsel des KI-Dienstes zu Amazon Web Services. Über wesentliche Änderungen informieren wir Sie in der App. Die jeweils aktuelle Fassung finden Sie unter www.doctormic.de/de/datenschutz.
17. Sprachfassungen
Diese Datenschutzerklärung gibt es auf Deutsch, Englisch und Türkisch. Die deutsche Fassung ist maßgeblich; die anderen Fassungen dienen dem Verständnis.